Ошибка проверки входных данных в Citrix NetScaler превратилась в точку входа для серьёзной атаки. Команда LevelBlue обнаружила в NetScaler ADC и Gateway набор инструментов для создания привилегированной учётной записи, кражи конфигурации и установки PHP-веб-шелла. Всё маскировалось под обычные CSS-ресурсы на странице входа.

Уязвимость CVE-2026-88771 с оценкой 9,5 по CVSS 4.0 позволяет выполнять команды без аутентификации. Она затрагивает стандартные конфигурации NetScaler без дополнительных функций или настроек. В конце сентября стало известно, что две zero-day в этой линейке уже использовались в реальных атаках до публичного раскрытия.

После успешного проникновения атакующие загружали Perl-скрипт update_c08937.pl. Он изменял ns.conf, создавал локальную учётную запись sec_monitor с ролью superuser и архивировал каталог /flash/nsconfig для последующей выгрузки на внешний сервер. Затем временный файл и скрипт удалялись, чтобы уменьшить число следов на диске.

Главная маскировка происходила на уровне веб-сервера. Perl-скрипт помещал PHP-веб-шелл в файл .local_journal, включал обработку PHP через httpd.conf и привязывал оболочку к адресам, похожим на штатные стили NetScaler. LevelBlue нашла варианты вроде LogonUISimple.html.style.min.css и имена с меняющимися шестнадцатеричными фрагментами. Веб-шелл позволял выполнять команды, загружать и скачивать файлы.

Закрепление выходило за рамки веб-интерфейса. Пейлоад менял права /bin/sh на 6555, оставляя путь к привилегированной оболочке. Отдельный Python-скрипт main.py открывал обратное соединение по TCP-порту 443 и завершал процессы customsnmpd. В других случаях злоумышленники сначала запускали whoami, затем через curl или wget подтягивали дополнительные компоненты.

Частичное самоудаление файлов затрудняет проверку скомпрометированного устройства. LevelBlue рекомендует искать учётную запись sec_monitor, изменения ns.conf и httpd.conf, неожиданные права у /bin/sh, файл .local_journal и сетевые соединения с инфраструктурой атаки. Отсутствие архива или Perl-скрипта не гарантирует, что стадия эксплуатации не выполнялась.

Параллельно используется вторая критическая ошибка — CVE-2026-88772 с оценкой 9,5 по CVSS 4.0. Для атаки нужен DTLS, включённый по умолчанию на VPN vServer. Её эксплуатация приводила к установке WHIPSHOT и SLAPSHOT, которые превращали пограничный шлюз в канал доступа к внутренней сети. Citrix подтверждает реальное использование обеих уязвимостей.

Citrix рекомендует обновиться как минимум до NetScaler 14.1-73.37 или 13.1-64.23. Для FIPS и NDcPP предусмотрены отдельные сборки. Обновление закрывает уязвимости, но не удаляет уже установленные средства закрепления. Для устройств, которые могли быть скомпрометированы до установки исправлений, администраторам нужно отдельно искать веб-шеллы и менять учётные данные.